AhnLab ngày 2/10 công bố bộ khuyến nghị bảo mật dành cho người dùng và doanh nghiệp vận hành dịch vụ, trong bối cảnh các sự cố lộ lọt thông tin tài khoản và dữ liệu cá nhân liên tiếp xảy ra.
Theo AhnLab, người dùng trước hết cần sử dụng mật khẩu riêng cho từng dịch vụ. Việc dùng chung một mật khẩu trên nhiều nền tảng có thể khiến tài khoản ở các dịch vụ khác cũng bị xâm phạm nếu thông tin đăng nhập bị lộ ở một nơi.
Công ty này đồng thời khuyến nghị kích hoạt xác thực đa yếu tố (MFA). Người dùng nên bật thêm các phương thức xác thực như ứng dụng xác thực hoặc mật khẩu dùng một lần (OTP) trong mục cài đặt tài khoản hoặc bảo mật. Nhờ đó, ngay cả khi mật khẩu bị lộ, tài khoản vẫn có thêm một lớp bảo vệ trước nguy cơ bị chiếm đoạt.
AhnLab cũng lưu ý người dùng cần thường xuyên kiểm tra lịch sử đăng nhập và các thiết lập bảo mật của tài khoản. Nên bật thông báo đăng nhập, đồng thời định kỳ rà soát lịch sử đăng nhập và danh sách thiết bị đã truy cập. Nếu phát hiện đăng nhập từ thiết bị lạ hoặc nhận được thông báo đổi mật khẩu không do mình yêu cầu, người dùng không nên bấm vào liên kết trong tin nhắn hay email, mà cần truy cập trực tiếp website hoặc ứng dụng chính thức để kiểm tra trạng thái tài khoản và đổi mật khẩu.
Bên cạnh đó, người dùng cần thận trọng khi nhấp vào các liên kết không rõ nguồn gốc hoặc nhập thông tin cá nhân. AhnLab cho biết sau các vụ lộ lọt dữ liệu, tin nhắn phishing và smishing thường gia tăng, lợi dụng tâm lý lo lắng của người dùng dưới các danh nghĩa như xác nhận rò rỉ thông tin cá nhân, đăng ký bồi thường thiệt hại hoặc bảo vệ tài khoản.
Một khuyến nghị khác là rà soát thông tin đăng nhập đã lưu trên trình duyệt và cập nhật các bản vá bảo mật mới nhất. Với máy tính dùng chung, người dùng không nên lưu mật khẩu hoặc bật tính năng đăng nhập tự động, đồng thời cần đăng xuất sau khi sử dụng.
Đối với doanh nghiệp vận hành dịch vụ, AhnLab nhấn mạnh tầm quan trọng của xác thực API, kiểm soát truy cập và giám sát hành vi bất thường. Để ngăn nguy cơ lộ lọt dữ liệu khách hàng qua API, doanh nghiệp không chỉ dừng ở bước xác thực người dùng mà còn phải kiểm tra chặt chẽ quyền truy cập đối với từng yêu cầu API.
AhnLab cũng khuyến nghị doanh nghiệp mở rộng phạm vi rà soát bảo mật, không chỉ với website và ứng dụng khách hàng sử dụng trực tiếp mà cả trang quản trị, hệ thống hỗ trợ nghiệp vụ, cùng các hệ thống nội bộ phục vụ nhân viên và đối tác. Dữ liệu khách hàng chỉ nên được lưu trong phạm vi cần thiết cho công việc; khi hết mục đích sử dụng hoặc hết thời hạn lưu giữ, dữ liệu cần được hủy theo quy định pháp luật liên quan và tiêu chuẩn nội bộ.
Yang Ha-young, Trưởng bộ phận ASEC của AhnLab, cho biết sau khi thông tin tài khoản hoặc dữ liệu cá nhân bị lộ, kẻ tấn công có thể tiếp tục khai thác để thực hiện các đợt tấn công tiếp theo. Theo ông, việc sử dụng mật khẩu khác nhau cho từng dịch vụ, kích hoạt MFA và duy trì các nguyên tắc bảo mật cơ bản hằng ngày có thể giúp giảm nguy cơ bị chiếm đoạt tài khoản cũng như hạn chế thiệt hại phát sinh. Ông cũng khuyến nghị người dùng kiểm tra lại cài đặt bảo mật trên các dịch vụ thường dùng, trong khi doanh nghiệp cần rà soát hệ thống kiểm soát truy cập và giám sát hành vi bất thường không chỉ ở dịch vụ hướng tới khách hàng mà cả tại API và các hệ thống nghiệp vụ nội bộ.